Netwrix 1Secureは、データとアイデンティティ全体にわたる統合された可視性を提供します。14日間の無料トライアルでフルアクセス可能です。無料トライアルを開始

リソースセンターハウツーガイド

Domain Admins グループにユーザーを追加したのは誰かを検出する方法

Domain Admins グループにユーザーを追加したのは誰かを検出する方法

ネイティブ監査

  1. GPMC.msc を実行して監査ポリシー設定を構成します → 「Default Domain Policy」を編集 → コンピューターの構成 → ポリシー → Windows の設定 → セキュリティの設定 → ローカル ポリシー → 監査ポリシー → アカウント管理の監査 → 定義 → 成功。
  2. ADSI Edit を開いて、オブジェクト レベルの Active Directory の監査設定を構成します:"Default naming context" に接続 → "OK" をクリック → ドメイン名が付いた DomainDNS オブジェクトを右クリック → Properties → Security(タブ)→ Advanced(ボタン)→ Auditing(タブ)→ Principal "Everyone" を追加 → Type "Success" → Applies to "This object and Descendant objects" → Permissions:→ 次の項目を除くすべてのチェックボックスを選択します:"Full Control"、"List Contents"、"Read all properties"、"Read permissions" → "OK" をクリック。
  3. GPMC.msc を実行して、セキュリティ イベント ログの容量を拡大します:→ "Default Domain Policy" を編集 → Computer Configuration → Policies → Windows Settings → Security Settings → Event Log → Define:
    a. 最大セキュリティ ログ サイズを 1gb に設定
    b. セキュリティ ログの保持方法を "Overwrite events as needed" に設定
    "gpupdate /force" コマンドを実行します。
  4. eventvwr.msc を実行し、イベント ID 4728 でセキュリティ ログをフィルタリングして、ユーザーがセキュリティが有効化されたグローバル グループに追加されたタイミングを検出します。このケースでのグループ名は "Domain Admins" です。
a member was added to a security enabled global group .

Netwrix Auditor for Active Directory

  1. Netwrix Auditor を実行 → "Alerts" に移動 → 事前定義されたアラート "Group Membership Changes" を見つけます → 有効化:"Mode" を "On" に変更します。
  2. アラートをダブルクリック → 「受信者」に移動し、アラートを届けたいメールアドレスを指定します。

誰かが Domain Admins グループを変更するたびに、次のような同様のアラートが届きます。

Image

共有する